启用和使用数据安全的先决条件

确保具有相应的用户和服务权限,以便在与 Oracle Fusion Data Intelligence 实例关联的 Oracle Autonomous AI Lakehouse 实例中启用和使用数据安全。您还必须确保 Oracle Autonomous AI Lakehouse 实例允许来自数据安全的网络流量。

所需的权限为:
  • 用户权限
    • 常规 Oracle Cloud Infrastructure 身份和访问管理策略—允许用户列出和添加 Oracle Cloud Infrastructure 租户中的策略。
    • Data Safe 策略 - 允许用户查看和管理 Data Safe 资源。
  • 服务权限 - Oracle Fusion Data Intelligence 需要在 Oracle Fusion Data Intelligence 实例的 Autonomous AI Lakehouse 中启用数据安全的权限。

管理 Oracle Cloud Infrastructure 身份和访问管理策略的用户权限

Oracle Cloud Infrastructure 控制台依赖于登录用户在 Oracle Cloud Infrastructure 租户中列出和创建策略的权限。根据用户的权限,有两种情况适用:
  • 方案 1 –用户有权管理身份和访问管理策略(管理 - 读取和添加新策略)。在这种情况下,Oracle Cloud Infrastructure 控制台将验证 Oracle Fusion Data Intelligence 服务的数据安全策略是否存在。如果缺少策略,控制台会自动创建服务策略。在此之后,适用用户可以使用 Data Safe 创建 Oracle Fusion Data Intelligence 实例,或者在 Data Safe 中注册现有实例。
  • 方案 2- 用户仅具有读取身份和访问管理策略的权限。在这种情况下,Oracle Cloud Infrastructure 控制台将验证 Oracle Fusion Data Intelligence 服务的数据安全策略是否存在。如果策略已到位,用户可以继续使用数据安全创建实例,或者在数据安全中注册现有实例。如果策略不存在,则适用用户必须在 Oracle Fusion Data Intelligence 实例创建期间禁用“启用数据安全”复选框,才能继续或停止创建实例,并请求服务管理员配置 Identity and Access Management 用户、组和写入策略。

    虽然服务管理员可以根据需要编写身份和访问管理策略,但这些示例策略在创建和管理具有数据安全的 Oracle Fusion Data Intelligence 实例时很有用:
    allow group <identity_domain_name>/FDIDataSafeUsers to read compartments in tenancy
    allow group <identity_domain_name>/FDIDataSafeUsers to read domains in tenancy
    allow group <identity_domain_name>/FDIDataSafeUsers to manage policy in tenancy
  • 注意:

    FDIDataSafeUsers 替换为相应的身份和访问管理组。

查看和管理数据安全资源的用户权限

为适用的 Autonomous AI Lakehouse 启用数据安全时, Fusion Data Intelligence 会创建多个数据安全资源,例如 targetDataBase、auditPolicy、auditProfile、auditTrial 和 alertPolicyAssociations 等。创建以下广泛策略来管理租户中的数据安全资源:
allow group <identity_domain_name>/FDIDataSafeUsers to manage data-safe-family in tenancy

注意:

FDIDataSafeUsers 替换为相应的身份和访问管理组。

但是,作为服务管理员,您可以对适用的身份和访问管理组提供有限的访问权限。请参阅 Autonomous Database 的 IAM 策略为 Oracle Data Safe 用户创建 IAM 策略

Fusion Data Intelligence 执行数据安全操作的权限

Fusion Data Intelligence 需要获得在关联的 Autonomous AI Lakehouse 上执行与数据安全相关的操作的权限。系统将验证登录用户是否具有列出和添加策略的权限,以及登录用户是否具有权限以及是否尚未创建策略,系统将创建以下策略:
allow any-user to manage data-safe in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-assessment-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-alert-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-audit-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage virtual-network-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}

系统会在租户根区间中的 FDI_ADW_Data_Safe_Policy 文件中为 Fusion Data Intelligence 创建数据安全策略。更新此策略文件的策略语句时,必须小心谨慎,以避免限制 Fusion Data IntelligenceAutonomous AI Lakehouse 上执行数据安全操作。

网络访问

验证关联的 Autonomous AI Lakehouse 实例是否允许来自数据安全的网络流量。请参见 Configure Network Access with Access Control Rules (ACLs) and Private Endpoints